PT-2026-23564 · Openclaw · Openclaw+1
CVSS v4.0
8.2
Alta
| Vetor | AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do OpenClaw anteriores a 2026.2.14
Descrição
A extensão BlueBubbles no OpenClaw apresenta um problema de inclusão de arquivos locais no manejo de caminhos de mídia. Isso permite que atacantes leiam arquivos arbitrários do sistema de arquivos local. A função
sendBlueBubblesMedia não valida os parâmetros mediaPath contra uma lista de permissões, permitindo que atacantes solicitem arquivos sensíveis e os exfiltrem como anexos de mídia. O problema ocorre ao processar fontes de mídia não HTTP, onde o software resolve o caminho para um arquivo local e o lê diretamente do disco sem validação adequada.Recomendações
Atualize para a versão 2026.2.14 ou posterior.
Configure
channels.bluebubbles.mediaLocalRoots para diretórios explicitamente confiáveis.Exploit
Correção
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Bluebubbles
Openclaw